ADIM Güvenlik ve Veri Akışı

Bu sayfa, üretim ortamında ADIM'i onaylaması gereken kişi için yazılmıştır. Nelerin nerede çalıştığını, hangi işlemlerin güvenlik sınırlarınızı aştığını ve nedenini, hangi kontrollerin yapay zekanın zarar vermesini engellediğini ve henüz doğrulamadığımız şeyleri listeler. İhtiyacınız olan bir şey burada eksikse, lütfen sorun; tahmin etmenizdense yazılı olarak yanıtlamayı tercih ederiz.

Tasarım prensipleri

  • Yapay zeka karar verir; uygulamayı yapmaz. Model çıktısı, izin verilenler listesinden bir çalışma kitabı seçer ve belirtilen parametreleri doldurur. Model çıktısından bir kabuğa giden bir yol yoktur.
  • Her eylem, kaydedilen üç moddan biridir: Otomatik, belirli bir kişi tarafından onaylanmış veya bastırılmış. Dördüncü bir seçenek yok.
  • Kanıtlanana kadar salt okunur. Her yeni katman, inceleme ve bildirim aşamasıyla başlar. Yazma eylemleri, her bir çalışma kılavuzuna göre eklenir, puanlanır ve kontrol edilir.
  • Hata kapatıldı. Geçerli bir lisans yoksa yapay zeka kararları alınamaz ve çalışma kılavuzları oluşturulamaz. Uyarılar yine de iletilir.
  • Verileriniz sunucunuzda kalır. Aşağıda hangi yaprakların ayrılacağı tam olarak listelenmiştir.

Çevrenizde neler çalışıyor?

BileşenBu nedir?Nerede
İş akışı motorun8n — karar akışını, çalışma kılavuzlarını, taramaları ve raporları yürütür.ADIM sunucunuzda Docker kapsayıcısı; kullanıcı arayüzü asla yayınlanmadı.
VeritabanıPostgreSQL ve pgvector — uyarılar, olaylar, zaman çizelgesi, operasyonel bellek, onaylar, lisans durumuDocker konteyneri, yayınlanmış port yok.
Eylemler GeçmişiDjango web servisi — olay dosyası kullanıcı arayüzü ve JSON API'siDocker konteyneri; HTTPS; yalnızca tercih ederseniz yerel ağınızda yayınlanır.
Çalışma kılavuzuna erişimOluşturduğunuz bir anahtarla özel bir otomasyon kullanıcısı olarak SSH erişimi sağlayın; oluşturduğunuz bir hizmet hesabı ile govc üzerinden vSphere kanıtı sunun.Ev sahipleriniz, ayrıcalıklarınız
ZabbixMevcut Zabbix 6.0 veya daha yeni sürümünüz. ADIM, bir medya türü, tanımlanmış haklara sahip bir bildirimci kullanıcı ve bir işlem ekler.Değişmemiş, seninki
Grafana panolarıSalt okunur veri kaynakları üzerinde içe aktarılabilir altı gösterge paneli.Grafana hesabınız, isteğe bağlı.

Kurulum, ön koşullar, konteynerler, veritabanı, kimlik bilgileri, iş akışları, etkinleştirme ve 19 aşamalı doğrulama adımlarını içeren betiklenmiş bir pakettir. Kimlik bilgileri bizim tarafımızdan değil, operatörünüz tarafından içe aktarılır. Yükseltmeler, geri alma yoluna sahip sürümlü paketlerdir.

Çevrenizden neler ayrılıyor?

ADIM'in yaptığı her giden bağlantı ve ilettiği bilgiler. Bu listede olmayan hiçbir şey gerçekleşmez.

BağlantıYönNe gönderiliyor?Hiç gönderilmeyen şeyAlternatif
Yapay zeka modeli API'si (varsayılan: OpenAI ve Anthropic uç noktaları)İş akışı motorundan giden HTTPS; proxy destekleniyor.Uyarı başlığı, önem derecesi ve tetikleyici metni; ana bilgisayar adı ve işletim sistemi ailesi; işletim sistemi bağlamı (son değişiklikler, bakım durumu, vSphere veya ağ nesnesi bağlamı); çalışma kılavuzu çıktısından kısa kanıt özetleri; operasyonel hafızadan benzer geçmiş olayların özetleriKimlik bilgileri, SSH anahtarları, API belirteçleri, yapılandırma dosyaları, tam günlük dosyaları, kullanıcılarınızın kişisel verileri.Özel Hukuk Yüksek Lisansı (BigsGPT) Donanımınızda — çıkarım asla siteden ayrılmaz. Her rol için kullanılan model yapılandırılabilir.
Lisans hizmeti (lisans.bigsbilisim.net)Giden HTTPS, her 6 saatte birKiracı adı, paket ve n8n sürümü, izlenen sunucu sayısı, son 24 saatteki olay sayısıUyarı içeriği, sunucu adları, kanıtlar — izleme verisi yok.Hava boşluklu alanlar için çevrimdışı kiralama, talep üzerine.
Sohbet bildirimleri ve onayları (Telegram Bot API)Giden bağlantılar HTTPS üzerinden yapılır; gelen bağlantılar yalnızca yayınlanan webhook yolu üzerinden ve Telegram'ın IP aralıklarıyla sınırlıdır.Uyarı özeti, çalışma kılavuzu adı, onay/bildirim butonları, sonuçKanıt kurumları, kimlik bilgileriE-posta yalnızca bildirimler için kullanılacaktır; diğer sohbet kanalları proje bazında değerlendirilecektir.
E-posta (SMTP röle sunucunuz)Giden, sizin rölenizL2 bildirimleri, vardiya ve haftalık raporlar, Eylem Geçmişi bağlantıları
GitHub sorunlarıGiden HTTPS — Yapılandırmadığınız sürece devre dışı bırakılır.Öz iyileştirme döngüsü tarafından bulunan iyileştirme maddeleri (eksiklik açıklaması, etkilenen konak sayısı)Kanıt, kimlik bilgileriKapalı tutun; öğeler yerel kuyrukta ve sohbette kalır.
Google SheetsGiden HTTPS — yalnızca şu kişiler tarafından kullanılır: isteğe bağlı İşletim sistemi güncellemesi ve ağ modülleriBu sayfada tuttuğunuz sunucu adları, bakım pencereleri ve cihaz envanteri.Uyarılar, kanıtlarBu modülleri etkinleştirmeyin.

Uzaktan komut kanalı bulunmamaktadır. Bigs Bilişim, ADIM aracılığıyla sistemlerinizde herhangi bir işlem gerçekleştiremez. Destek erişimi, istediğiniz zaman, kontrolünüz altında olan ayrı bir anlaşmadır; açıp kapattığınız bir VPN veya tüneldir.

Proxy ve hava boşluğu. Eğer bir HTTPS proxy'si ayarladıysanız, giden tüm aramalar bu proxy'yi dikkate alacaktır. Tamamen izole edilmiş bir kurulum için özel LLM seçeneği ve çevrimdışı lisans kiralama gereklidir; her ikisi de varsayılan olarak değil, talep üzerine sağlanır.

Korkuluklar — mühendislik kontrolleri

  • Yalnızca izin verilen çalışma kılavuzları. Her bir çalışma kitabı, sabit komutlar ve önceden tanımlanmış API yöntemleriyle sabit bir iş akışıdır. Model bir çalışma kitabı seçebilir ve tanımlanmış parametreleri doldurabilir; ancak komutları birleştiremez.
  • RCI — Çalışma Kılavuzu Güven Endeksi. Öngörülebilirlik, geri döndürülebilirlik, etki alanı, geçmişteki başarı ve tespit güvenilirliği, her bir kullanım kılavuzuna dört seviyeden birini kazandırır: Otonom, Yapay Zeka Önerilir, Onay Gerekli, Sadece Manuel. Seviyeleri siz belirlersiniz; platform bunları uygular.
  • Kapıyı tekrarla. Altı saat içinde aynı uyarının üç kez tekrarlanması otomasyonu durdurur ve olayı bir kişiye devreder.
  • 15 dakika kuralı. 15 dakika içinde istikrara kavuşmayan bir olayda otomatik düzeltme devreye girer.
  • Alarm-fırtına kapısı. Paralel ani artışlar, herhangi bir karar verilmeden önce çözümlenir; filo genelindeki "veri yok" fırtınası, bir dizi sunucu yeniden başlatması değil, tek bir izleme tarafı olayı olarak kalır.
  • Önce ilişki, sonra eylem. Arızalı bir hipervizör altındaki bir VM uyarısı, yanıt vermeyi durduran bir aygıt altındaki bir arayüz uyarısı, başka bir sunucudan zaten açık olan bir veri deposu uyarısı — belirtiler ve tekrarlar kabul ediliyor, ancak giderilmiyor.
  • Koruma altındaki kaynaklar. Koruma altına aldığınız konteynerler ve hizmetler (veritabanları, izleme yığını) asla otomatik olarak yeniden başlatılmaz.
  • Farkındalığı sınırlarıyla değiştirin. Kaydedilen bir değişikliği (işletim sistemi güncellemesi, otomatik yükseltme, sohbet üzerinden bildirdiğiniz bir değişiklik) takip eden uyarılar, değişiklik türüne bağlı olarak 2 ila 24 saatlik sınırlı bir zaman dilimi içinde kanıtlarla birlikte kapatılır. Kaynak uyarıları (disk, CPU, bellek, konteyner çökmesi) asla beklenen şekilde ele alınmaz.
  • Onay bütünlüğü. Onaylar, izin verilenler listesindeki sohbet kullanıcılarından gelir; onaylayanın kimliği işlemle birlikte yazılır; onay kabul edildiği anda düğmeler kaldırılır, bu nedenle çift dokunma işlemi tekrar tetiklenemez.
  • Ağ katmanı: salt okunur, istisna yok. Bağlantı noktası kapatma yok, hata ayıklama temizleme yok, yapılandırma geri alma yok - onay alınsa bile.
  • Kendini değiştirmeden kendini geliştirme. Kapsama eksiklikleri tespit edilir ve inceleme maddesi olarak kaydedilir. İş akışlarındaki değişiklikler kişiler tarafından yapılır, sürümlendirilir ve her gece yedeklenir.
  • Lisans kapısı, arızalı, kapalı. Geçerli ve imzalı bir kira sözleşmesi olmadan karar akışı, taramalar ve sohbet kontrolü çalışmaz; ham uyarılar yine de iletilir.

Erişim ve kimlik bilgileri

  • Çalıştırma kılavuzları, sizin sağladığınız bir anahtarla özel bir otomasyon kullanıcısı olarak SSH üzerinden yönetilen sunuculara erişir. Bu kullanıcının ayrıcalıkları (ona verdiğiniz sudo kuralları da dahil olmak üzere) herhangi bir çalıştırma kılavuzunun yapabileceği işlemlerin üst sınırını belirler; kural seti, kurulum aşamasında sizinle birlikte kararlaştırılır.
  • Zabbix erişimi, kapsam dahilindeki sunucu gruplarında okuma haklarına sahip olduğunuz ve sizin verdiğiniz bir API belirtecidir. Yazma işlemleri, operatörün isteği üzerine olay onaylama/kapatma/bastırma, bakım oluşturma/güncelleme/sonlandırma ve sunucu etkinleştirme/devre dışı bırakma ile sınırlıdır. ADIM, sunucuları, şablonları veya tetikleyicileri oluşturmaz veya silmez.
  • vSphere Evidence, oluşturduğunuz bir hizmet hesabını kullanır; en düşük ayrıcalık ilkesi (yani izin verdiğiniz belirli yetki ve anlık görüntü işlemleri) entegrasyon sürecinin bir parçasıdır.
  • Ağ aygıtları: SNMP okuma topluluğu ve salt okunur CLI kullanıcısı; yalnızca göster komutları.
  • Yönetim arayüzü asla yayınlanmaz. Uyarı webhook yolu, IP izin listesiyle birlikte HTTPS üzerinden (sertifikanız veya Let's Encrypt) yayınlanır. İşlem Geçmişi yalnızca siz seçerseniz, güvenli çerezler, HSTS, CSRF kaynak kontrolleri ve oturum açma ve API'de hız sınırlamalarıyla HTTPS üzerinden yayınlanır.
  • Sırlar, iş akışı tanımlarının içinde değil, sunucunuzdaki bir kiracı ortam dosyasında, yalnızca root yetkisiyle saklanır. Lisans genel anahtarı pakete gömülüdür ve çalışma zamanında asla alınmaz.
  • İşlem Geçmişi kullanıcıları sizin kontrolünüzde: yönetici/operatör/izleyici rolleri, kullanıcı başına dil seçeneği ve yapay zeka anlatımları için açık izin.

Denetim izi ve saklama

  • Her olayın her adımı, zaman damgaları, varsa onaylayan kişi ve adım başına 64 KB'a kadar kanıt içeren, giriş, ilişkilendirme ve karar aşamasından kanıt, onay, uygulama, doğrulama, bildirim ve kapatmaya kadar 16 adım türünden oluşan, yalnızca ekleme yapılabilen bir zaman çizelgesine yazılır.
  • Her işlem için yürütme modu (otomatik / onaylı / engellenmiş) ve onaylayan kişi kaydedilir; gösterge panelleri iki grubu ayrı ayrı raporlar.
  • İşlem Geçmişi 18 ay boyunca canlı olarak saklanır, ardından belgelenmiş bir geri yükleme prosedürüyle aylık olarak arşivlenir. Dosyalar Markdown ve JSON formatlarında dışa aktarılır.
  • Zamanlanmış veritabanı yedeklemeleri (Zabbix ve ADIM), sizin belirlediğiniz bir konuma yapılır ve bu, sisteme entegrasyon sürecinin bir parçasıdır; iş akışı tanımları her gece sürümlendirilir.

Devamlılık ve çıkış

ADIM, kurulumunuzun her altı saatte bir yenilediği, Ed25519 imzalı 14 günlük bir lisans sözleşmesi kapsamında çalışır. Site lisans hizmetine erişemezse, son geçerli sözleşme süresi dolana kadar ADIM'in çalışmaya devam etmesini sağlar. Sözleşme sona erdiği veya siteye erişilemediği için sözleşme yenilenmezse, platform askıya alma moduna geçer: yapay zeka kararları, çalışma kılavuzları, onaylar olmaz; uyarılar kaydedilir ve ham bildirimler olarak iletilir; Eylem Geçmişi görüntüleyicisi açık kalır. Hiçbir şey silinmez. Zabbix'iniz, verileriniz, çalışma kılavuzu tanımlarınız ve geçmişiniz sunucunuzda kalır.

Doğruladığımız ve doğrulamadığımız şeyler

  • Sunucu ve konteyner düzeltme işlemleri, değişikliklere duyarlı kapatma, uyarı fırtınası kapısı ve onay zinciri, Mart 2026'dan beri Bigs Bilişim'in kendi altyapısında, 7/24 kesintisiz olarak üretim ortamında çalıştırılmaktadır.
  • VMware katmanı, bir vCenter simülatörüne karşı uçtan uca doğrulanır (korelasyon, kanıt, sınıflandırma, sohbet onayı, işlem, doğrulama). İlk müşteri dağıtımı, gerçek vSphere üzerinde gölge modunda (karar verme ve tavsiye etme, işlem yapmama) başlar.
  • Ağ katmanı, simüle edilmiş bir Cisco IOS laboratuvarında (SNMP ve CLI) doğrulanmıştır. Tasarım gereği salt okunurdur, bu nedenle satıcı farklılıkları güvenliği değil, kanıt kalitesini etkiler.
  • İşletim sistemi güncelleme otomasyonu, Linux ve Windows sunucularında ön testten geçirildi; canlı testler öncelikle Bigs'in kendi sunucularında gerçekleştirildi.
  • ADIM için henüz üçüncü taraf sızma testi veya SOC 2 / ISO 27001 sertifikasyonu bulunmamaktadır. Düzenlemeye tabi müşteriler, pilot bir kurulum üzerinde kendi değerlendirmelerini yapabilirler - biz bunu destekliyoruz.
  • Şu anki entegrasyon Zabbix üzerinden gerçekleştiriliyor. Webhook üreten diğer kaynaklar ise proje bazında değerlendiriliyor.

Güvenlik SSS'leri

Model, bir uyarı metni veya bir günlük kaydı satırı aracılığıyla kandırılarak bir şey çalıştırmaya zorlanabilir mi?

Model çıktısı, izin verilenler listesinden bir seçimin yanı sıra çalışma kılavuzunun doğruladığı beyan edilen parametrelerden oluşur. Serbest biçimli bir yürütme yolu yoktur, bu nedenle manipüle edilmiş bir girdinin en kötü sonucu, tekrar kapısı, 15 dakikalık kural ve yürütme sonrası doğrulama gibi mekanizmaların yakalamak için mevcut olduğu, kontrol edilmiş, RCI puanlı çalışma kılavuzları arasında yanlış bir seçimdir.

Yapay zeka sağlayıcısına ulaşılamadığında ne olur?

Hiçbir şey karar alınmadan yürütülmez ve ADIM asla Zabbix'in kendi uyarı sisteminin önüne geçmez: halihazırda sahip olduğunuz bildirim eylemleri tıpkı eskisi gibi çalışmaya devam eder. ADIM, sizin eylemlerinizin yerine geçen bir şey değil, ek bir Zabbix eylemidir.

Modele gönderilenleri inceleyebilir miyiz?

Evet. İstemi ve veri paketleri sunucunuzdaki iş akışı motorunda yer alıyor ve ekibiniz tarafından okunabiliyor; bunları entegrasyon sürecinde birlikte inceliyoruz.

Bir işlemi kim onaylayabilir?

Yalnızca izin verdiğiniz sohbet kullanıcıları görüntülenebilir. Onaylayanın kimliği işlemle birlikte saklanır ve dosyada ve kontrol panellerinde gösterilir.

Telegram olmadan çalıştırabilir miyiz?

Bildirimler ve raporlar yalnızca e-posta üzerinden çalışır. Onay akışı bugün sohbet kanalı üzerinden yürütülmektedir; onay gerektiren kılavuzlar, onay olmadan çalıştırılmaz.

Bigs Bilişim'in sistemlerimize erişimi var mı?

ADIM üzerinden değil. Üründe uzaktan komut kanalı bulunmamaktadır. Destek erişimi, sizin kontrolünüzdeki bir bağlantı üzerinden yapılan ayrı bir anlaşmaya tabidir.

Bu sayfada yanıtlanmayan sorular: bize sorun, Cevabı buraya ekleyeceğiz. Geri dönelim. ADIM.